Seguridad y privacidad
Seguridad y privacidad
Esta página describe cómo InterMIND gestiona sus datos en términos claros. Para el lenguaje legal, consulte la Política de privacidad y los Términos del servicio; para el resumen orientado al comprador con la auditoría GDPR y los enlaces al DPA, consulte la página de funciones de Privacidad y Seguridad.
Cifrado
En tránsito. Todas las conexiones a InterMIND se realizan a través de HTTPS / WSS (TLS). Las solicitudes HTTP se redirigen automáticamente a HTTPS — no hay retroceso a texto plano. Esto abarca la aplicación web, el servidor WebSocket que transporta el chat y la señalización, y nuestras propias llamadas al motor de traducción. El audio y el vídeo de la reunión viajan a través de WebRTC con DTLS-SRTP entre su navegador y el servidor de medios de nuestro propio motor en Francia; el servidor de medios descifra cada flujo para reenviarlo al resto de participantes y al pipeline de reconocimiento de voz y traducción.
En reposo. La base de datos (Neon, Frankfurt) cifra su almacenamiento con AES-256; las grabaciones, los archivos adjuntos y los archivos de exportación en el almacenamiento de objetos de Tigris están cubiertos por un cifrado del lado del servidor que siempre está activo. Los tokens de integración de OAuth y los secretos de cliente de OIDC se cifran adicionalmente a nivel de aplicación (AES-256-GCM) antes de escribirse, y los tokens de sesión de OIDC se almacenan cifrados en la caché de sesión. Declaraciones de los proveedores: Resumen de seguridad de Neon, API S3 de Tigris.
Cifrado de extremo a extremo: no. La traducción es un procesamiento — el reconocimiento de voz y la traducción se ejecutan en nuestro propio motor, en nuestros propios servidores en Alemania y Francia, y ese motor tiene que leer el contenido para traducirlo. Por lo tanto, InterMIND está cifrado en tránsito y en reposo, y el contenido es legible por nuestra infraestructura en el punto de procesamiento; no está cifrado de extremo a extremo, y ningún plan ni ajuste lo cambia. Lo que ofrecemos en su lugar es una ruta de datos verificable: UE en cada salto, nuestro propio motor para el habla en vivo en lugar de un modelo de terceros, funciones de IA en el gateway que su organización seleccione (nuestro propio tenant, sin entrenamiento con sus datos), y una retención que usted controla. Las notas de voz se transcriben con Azure AI Speech en ese mismo tenant. Si el cifrado de extremo a extremo es prioritario para usted por encima de todo, los productos construidos en torno a él — Element, Wire, Threema — son la mejor opción, y ninguno documenta la traducción; lo decimos también en nuestra comparativa de mensajería.
Autenticación
| Método | Estado |
|---|---|
| Correo electrónico + código de verificación | Disponible |
| Iniciar sesión con Google (OAuth 2.0) | Disponible |
| Iniciar sesión con Microsoft (OAuth 2.0) | Disponible |
| SSO (Google / Microsoft, unión automática al equipo por dominio verificado) | Disponible en los planes Business y Enterprise |
| SSO empresarial mediante su propio IdP (OIDC — Okta, Microsoft Entra ID, Google Workspace) | Disponible en los planes Business y Enterprise |
Las contraseñas nunca se almacenan — el inicio de sesión se realiza mediante un código de verificación de un solo uso o un flujo de OAuth con Google / Microsoft. Las sesiones se mantienen en cookies HTTP-only; puede cerrar sesión desde el menú de perfil en cualquier momento.
El SSO empresarial utiliza OpenID Connect Authorization Code con PKCE (S256), state y nonce. Los tokens de ID se validan contra el JWKS publicado por el IdP (firma, emisor, audiencia), y un inicio de sesión solo se acepta para dominios de correo electrónico que el equipo ha verificado mediante DNS — su IdP tiene autoridad únicamente sobre los dominios que ha demostrado poseer. Los secretos de cliente de OIDC se cifran en reposo, y cada inicio de sesión SSO se registra en el registro de auditoría del equipo. Configuración: Configuración de SSO.
Traducción en tiempo real
La traducción de voz y subtítulos en tiempo real se ejecuta en la propia infraestructura de InterMIND — el audio de voz se procesa en nuestro servicio WebSocket privado, no se envía a un endpoint público de OpenAI / Google Translate / Azure.
La traducción de documentos (PDF, DOCX, DOC, PPTX, XLSX) utiliza DeepL como proveedor de traducción. Los archivos se cargan en DeepL a través de una conexión TLS para su traducción y el resultado se devuelve a su chat de la reunión. El tratamiento de datos por parte de DeepL se rige por los propios términos de privacidad de DeepL — no retienen contenido para entrenamiento.
Funciones de IA
Los resúmenes de reuniones, los resúmenes de documentos, el asistente de escritura, Ask AI y Mia (la participante de IA a la que puede dirigirse por nombre en una reunión) se ejecutan en un gateway de modelos de lenguaje de un hiperescalador, en el propio tenant de InterMIND — el mismo gateway que su organización probablemente ya utiliza para su propia IA:
| Gateway | Región | Estado |
|---|---|---|
| Azure OpenAI (Microsoft) | EU Data Zone — procesamiento y almacenamiento dentro de los Estados miembros de la UE | Predeterminado |
| Google Vertex AI (Google Cloud) | Endpoint multirregión de la UE | Disponible — los administradores de la organización lo seleccionan en Ajustes |
| Amazon Bedrock (AWS) | UE (Frankfurt) o cualquier región que elija, en su propia cuenta de AWS — añade una clave de acceso IAM con derechos de invocación de Bedrock; los modelos, las cuotas y el acuerdo del Marketplace siguen siendo suyos | Disponible — los administradores de la organización introducen su cuenta de AWS en Ajustes |
| Su propio endpoint | Dondequiera que lo ejecute | Disponible — cualquier servidor compatible con OpenAI (por ejemplo, vLLM en su centro de datos o un despliegue en su propio tenant) |
Un administrador de la organización elige el gateway en la página de Integraciones; la elección se aplica a todas las funciones de IA de la organización a la vez, y las funciones de IA se pueden desactivar para toda la organización — la transcripción y la traducción siguen funcionando. Lo que sale de InterMIND para una llamada de IA es la transcripción de la reunión y la ventana de chat al finalizar la reunión, los documentos compartidos, el texto del editor o la pregunta formulada; todos los gateways están configurados con cero retención de datos y sin entrenamiento con su contenido. La voz de Mia se sintetiza con el mismo proveedor que el gateway (Azure AI Speech, Google Cloud Text-to-Speech, regiones de la UE); con su propio endpoint Mia responde en texto.
Grabaciones y transcripciones
| Datos | Almacenamiento | Retención |
|---|---|---|
| Grabaciones de reuniones | Almacenamiento de objetos compatible con S3 | Almacenadas hasta que las elimine |
| Transcripciones | Vinculadas a la grabación / reunión | Igual que la grabación |
| Mensajes de chat | Base de datos, vinculados a la reunión o canal | Hasta que los elimine, o — para reuniones ad-hoc — purgados cuando finaliza la llamada |
Usted controla la retención: su contenido permanece disponible mientras su cuenta o espacio de trabajo del equipo esté activo, y puede eliminar cualquier grabación, canal o mensaje en cualquier momento. Eliminar su cuenta borra permanentemente todo el contenido asociado en nuestra base de datos y almacenamiento. No imponemos una caducidad automática — usted decide cuánto tiempo se conserva su contenido. Consulte nuestra Política de privacidad para la declaración de retención completa.
Dónde residen sus datos
La región de aplicación principal de InterMIND es París (CDG, Francia) en Fly.io; la base de datos se encuentra en Frankfurt, Alemania. Las grabaciones y los archivos se mantienen en un almacenamiento compatible con S3 fijado en regiones de la UE (Frankfurt / Ámsterdam). Actualmente no existe una fijación de región por cliente.
Qué ven otras partes
| Parte | Lo que ven |
|---|---|
| InterMIND | Metadatos de la reunión, contenido del chat, grabaciones (hasta que las elimine), transcripciones, información de su cuenta |
| DeepL | Únicamente el contenido de los documentos que solicita traducir, archivo por archivo |
| Microsoft (Azure OpenAI, Azure AI Speech — el gateway de IA predeterminado) | La transcripción de la reunión y la ventana de chat al finalizar la reunión, documentos compartidos, texto del editor y preguntas de Ask AI, para las funciones de IA anteriores; las respuestas de Mia para texto-a-voz; el audio de una nota de voz grabada en un canal, para voz-a-texto — EU Data Zone, cero retención de datos, nunca utilizado para entrenamiento |
| Google (Vertex AI, Cloud Text-to-Speech — solo para organizaciones que seleccionaron este gateway) | El mismo contenido anterior, en los endpoints de la UE de Google — cero retención de datos, nunca utilizado para entrenamiento |
| Google / Microsoft (si inicia sesión con ellos) | Su nombre, correo electrónico, foto de perfil — únicamente scopes estándar de OAuth |
| Stripe (si paga) | Datos de facturación (tarjeta, dirección) — InterMIND nunca ve el número de tarjeta sin procesar |
| Sentry, PostHog (errores y analítica) | Eventos de uso anónimos y trazas de errores; el contenido de la reunión nunca se envía |
Lo que InterMIND no hace
- Sin entrenamiento de modelos con sus datos. Las conversaciones, los documentos y las grabaciones no se utilizan para entrenar ningún modelo de IA.
- Sin venta ni cesión. Sus datos no se venden ni se comparten con anunciantes.
- Sin rastreo de terceros dentro de las reuniones. Sin píxeles de rastreo, sin SDKs publicitarios en la sala de reunión.
Eliminación de sus datos
| Para eliminar | Cómo |
|---|---|
| Una grabación individual | Abra la reunión → Grabaciones → eliminar |
| Un historial de chat independiente | Abra el canal → Delete Channel Permanently (elimina el canal y todos sus mensajes, archivos e historial) |
| Toda su cuenta | Perfil → Ajustes → Eliminar cuenta, o contacte con security@intermind.com |
La eliminación de la cuenta borra su perfil, reuniones, grabaciones, transcripciones e historial de chat. Las copias de seguridad pueden tardar hasta 30 días en caducar.
Comunicar un problema de seguridad
Si cree haber encontrado una vulnerabilidad de seguridad en InterMIND, queremos saberlo.
Cómo contactarnos. Envíe un correo electrónico a security@intermind.com con una breve descripción del problema y suficiente detalle para reproducirlo (pasos, URL afectada, capturas de pantalla o una prueba de concepto). El correo electrónico cifrado es aceptable si lo prefiere. También se publica un contacto legible por máquina en /.well-known/security.txt (RFC 9116).
Qué esperar. Nuestro objetivo es acusar recibo de un informe en un plazo de 3 días laborables y mantenerle informado mientras investigamos y corregimos. Cuando un informe da lugar a una corrección, estaremos encantados de reconocerle por su nombre si desea el reconocimiento.
Lo que le pedimos. Practique la divulgación responsable: comuníquenos el problema de forma privada primero y concédanos un tiempo razonable para corregirlo antes de cualquier discusión pública. No acceda, modifique, descargue ni retenga datos pertenecientes a otros usuarios o cuentas más allá del mínimo necesario para demostrar el problema, no degrade ni interrumpa el servicio, y elimine cualquier dato o captura de pantalla obtenida durante las pruebas una vez cerrado el informe.
Alcance. Dentro del alcance: intermind.com y sus APIs, las aplicaciones web, móvil y de escritorio de InterMIND, y nuestro servicio WebSocket. Fuera del alcance: hallazgos que requieren acceso físico al dispositivo de un usuario, ingeniería social de nuestro personal o usuarios, denegación de servicio volumétrica, e informes de escáneres automatizados sin un impacto explotable demostrado.
Recompensas. Actualmente no contamos con un programa de recompensas por errores remunerado, por lo que no podemos ofrecer recompensas monetarias. Sí valoramos sinceramente los informes de buena fe y los reconoceremos.
Refugio seguro. No emprenderemos ni apoyaremos acciones legales contra investigadores que actúen de buena fe, sigan esta política y eviten violaciones de privacidad, destrucción de datos e interrupciones del servicio. Si tiene dudas sobre si una acción está autorizada, consúltelo con nosotros primero en security@intermind.com.
Relacionado
- Política de privacidad — Texto legal
- Subprocesadores — Proveedores que utilizamos y dónde procesan datos
- Términos del servicio — Texto legal
- Facturación y planes — Diferencias de tratamiento de datos por nivel de plan
Guías relacionadas
- Videoconferencia conforme con GDPR (2026): lo que realmente requiere (y una alternativa a Zoom que traduce)"Conforme con GDPR" en la página de inicio de una herramienta de vídeo significa menos de lo que cree. Aquí tiene la lista de comprobación en términos sencillos de lo que realmente requiere, dónde Zoom necesita configuración, y una alternativa con ejecución en la UE diseñada para traducir.
- ¿Es confidencial su reunión?Usted dice en las reuniones cosas que nunca pondría por escrito; luego, la reunión pasa por nubes, modelos y políticas de retención que nunca ha leído. Tres preguntas concretas que convierten 'confidencial' de una palabra de página de inicio en algo que puede verificar, y nuestras respuestas a cada una.